Вчера наш DFL-200 самостоятельно обновил свои IDS сигнатуры и сразу начал глючить. Все запросы браузера через DFL-200 к локальному сайту при включенной IDS сразу блокируются. С предыдущей, июньской версией сигнатур, все работало без сбоев. Пришлось вообще отключить IDS. Хочется услышать мнение техподдержки, о том как бороться с этой напастью.
Model: DFL-200
Firmware version: 1.33.00
IDS signatures: Last changed at 2006-02-15 15:58:35
Сообщения в логе:
2006-02-19 18:41:48] <4>EFW: IDS: prio=3 rule=local_host reason=intrusion_detected description="HTTP GET request longer than 255 bytes." signature="2401:Suspiciusly long HTTP GET request" idrule="local_host " srcip=65.54.188.15
[2006-02-19 18:41:47] <6>EFW: CONN: prio=1 rule=local_host satdestrule=Rule_1 conn=open connipproto=TCP connrecvif=WAN connsrcip=65.54.188.15 connsrcport=54519 conndestif=LAN conndestip=*.*.*.165 conndestport=80
[2006-02-19 18:41:35] <4>EFW: IDS: prio=3 rule=local_host reason=intrusion_detected description="Possible WMF ExtCreateRegion Record exploit" signature="7945:WMF GRE" idrule="local_host" srcip=192.168.10.10
[2006-02-19 18:41:35] <4>EFW: IDS: prio=3 rule=local_host reason=intrusion_detected description="Possible WMF ExtEscape Record exploit" signature="7944:WMF GRE" idrule="local_host" srcip=192.168.10.10
[2006-02-19 18:41:32] <4>EFW: IDS: prio=3 rule=local_host reason=intrusion_detected description="HTTP GET request longer than 255 bytes." signature="2401:Suspiciusly long HTTP GET request" idrule="local_host" srcip=66.249.66.47
[2006-02-19 18:41:32] <6>EFW: CONN: prio=1 rule=local_host satdestrule=Rule_1 conn=open connipproto=TCP connrecvif=WAN connsrcip=66.249.66.47 connsrcport=44573 conndestif=LAN conndestip=*.*.*.165 conndestport=80
[2006-02-19 18:41:27] <4>EFW: IDS: prio=3 rule=local_host reason=intrusion_detected description="Possible WMF ExtCreateRegion Record exploit" signature="7945:WMF GRE" idrule="local_host" srcip=192.168.10.10
[2006-02-19 18:41:27] <4>EFW: IDS: prio=3 rule=local_host reason=intrusion_detected description="Possible WMF ExtEscape Record exploit" signature="7944:WMF GRE" idrule="local_host" srcip=192.168.10.10
|